Caminando o tristes realidades del mercado de servicios de recuperación de datos

Para el usuario promedio, una falla en el disco duro es una situación estresante, ya que la mayoría del consumidor promedio no piensa en el hecho de que todo lo que es de valor para él se puede perder fácilmente con un movimiento incómodo. Una persona que no es un usuario avanzado o un técnico, cuando se enfrenta a una falla de disco por primera vez, generalmente piensa en cómo hacer que su computadora cobre vida, y solo cuando se entera de una falla de unidad, comienza a pensar en cómo copiarla de sus datos.



Por supuesto, el primer pensamiento es que cualquier ciudad está llena de varios centros de servicio que competirán entre sí para ofrecer el servicio de reparación de una unidad con almacenamiento de datos, y que solo necesita hacer una llamada o completar un formulario de pedido en el sitio web, un especialista regresará a casa de inmediato. minutos resolverán todos los problemas.



Pero, por lo general, después de un corto período de tiempo, se comprende que nadie tiene prisa por extraer datos de una unidad defectuosa en casa, y quienes aceptan, al llegar, insisten en que el disco debe llevarse a un taller para su diagnóstico. O dan un breve resumen con el espíritu de "quemado" y de alguna manera les resulta difícil explicar la esencia de tal diagnóstico, pero al mismo tiempo insisten en que el disco debe llevarse al taller para un diagnóstico extendido.



Para aquellos que tienen la suerte de encontrarse con un centro de servicios más o menos competente, suelen decir allí que se necesita un servicio de recuperación de datos, y son recomendados por algunas empresas especializadas. Los menos afortunados tienen que atravesar un camino espinoso, durante el cual se producen diversos cambios con el disco, que no repercuten de la mejor manera en su estado.



Esta historia contará la historia de un disco duro de una computadora portátil Hitachi HTS547575A9E384 que ha recorrido un largo camino antes de devolver los datos a su propietario.





Figura: 1 Hitachi HTS547575A9E384 generalmente se ve así.





Nuestro primer contacto con este disco tuvo lugar a principios de octubre de 2020. Cierto joven visitó nuestra oficina. El cliente no era muy conversador y solo dijo que "la escoba tocaba, necesitamos una cita". El cliente no pudo proporcionar ninguna información sobre las circunstancias en las que esto sucedió. También nos prohibieron abrir el disco.



Si escuchamos de un cliente que el disco ha sido golpeado o hace sonidos de golpe, entonces, como regla, esto significa que debemos quitar la tapa y evaluar la naturaleza de los problemas dentro del HDA. Pero como en este caso no podemos hacer esto, nos vemos obligados a desviarnos del procedimiento de diagnóstico estándar, advirtiendo al cliente sobre riesgos adicionales.



Bueno, para minimizar los riesgos de agravar el problema, primero verificaremos la operatividad de la placa controladora y, después de asegurarnos de que todo está bien, la conectaremos al puerto del complejo PC3000 Express y realizaremos un arranque a corto plazo del disco. Es muy importante apreciar los sonidos que hace desde el primer segundo. En este caso, escuchamos el eje girando hacia arriba, ruido característico en el aire dentro del HDA, se escuchan intentos de calibración, luego en algún momento aparecen sonidos atípicos (ligeros golpecitos), no similar al golpe que este disco duro habría hecho si no lo hubiera era posible detectar las marcas de los servos y se producía un golpe cíclico contra el limitador.



Dado que el sonido no representa una amenaza, esperaremos entre 20 y 30 segundos (en algunos casos, es posible más tiempo). Medio minuto después, la unidad estaba lista, como se informa en los registros DRD y DSC . Intentemos leer el pasaporte.





Figura: 2 Error al leer el pasaporte.



El disco respondió con un rechazo a este intento de enviar un comando de solicitud al pasaporte, estableciendo la bandera de error ERR e indicando el tipo de ABR en el registro de errores . Esto suele indicar que el firmware no se ha cargado o que su carga se interrumpió en algún momento.



En este caso, seleccionaremos a la fuerza la familia requerida en la utilidad y veremos si la unidad puede leer al menos algo del área de servicio después de enviar la clave de modo tecnológico.





Figura: 3 Lanzamiento de una utilidad especializada del complejo.



Ahora solicitaremos un pasaporte nuevamente, ya que en muchos casos jugará un papel en lo que exactamente estará contenido en los datos de respuesta. A partir de esta respuesta, a menudo puede comprender la etapa en la que se detuvo la descarga del firmware sin un análisis en profundidad del contenido de la RAM .





Figura: 4 Pasaporte de la unidad Hitachi HTS547575A9E384



La unidad emitió un pasaporte de dispositivo completo. Esto indica que la descarga del firmware se interrumpió en una etapa posterior, y lo más probable es que la carga de una pequeña cantidad de módulos en la RAM proporcione acceso completo a la zona del usuario.



Revisemos en RAM si los módulos PSHT (p-list) y RDMT (g-list), que son responsables de la traducción, están en su lugar.





Figura: 5 Dirección RAM donde debe cargarse PSHT durante la inicialización normal.



La comprobación muestra que estos módulos no se cargaron en la RAM . Debe averiguar la legibilidad de los módulos de firmware.





Figura: 6 Comprobación de la legibilidad de los módulos de firmware.



Al intentar leer módulos, no se observan errores de lectura, a excepción de los módulos de prueba WRT (0-3).



Carguemos los módulos RDMT y PSHT en la memoria RAM de la unidad y establezcamos el indicador de arranque. Intentemos leer pequeñas secciones (alrededor de 1,000,000 de sectores) en diferentes lugares en el rango lógico del disco. Esta prueba rápida en esta familia ayudará a evaluar la calidad de lectura de todos los cabezales en zonas de diferentes densidades, y la legibilidad al final del rango lógico confirmará la traducción correcta.



Según los resultados de la prueba, se confirmó que la traducción es correcta, las 4 cabezas pueden leer.



Vemos una lectura constante del firmware, pero un ligero toque al inicio de la unidad y una liberación prolongada en preparación indican que todavía hay un problema.



Conocemos la ideología del funcionamiento del microprograma: cuando la unidad se inicia durante el proceso de arranque, prueba la capacidad de escritura de cada uno de los cabezales en los módulos WRT (0-3).



Dado que no hubo problemas para leer las zonas de servicio y usuario, es necesario verificar si la escritura funciona. Un intento de escribir en módulos WRT da como resultado el mismo golpeteo que escuchamos cuando se inició la unidad. Esto sugiere que el BMG de esta unidad no es completamente útil, pero lo más probable es que esto no interfiera con la extracción de datos, y será posible hacerlo sin usar un BMG de donante .



En este momento, los diagnósticos, cuya duración es inferior a 10 minutos, pueden considerarse completos y el cliente puede ser informado del diagnóstico, el procedimiento para la producción del trabajo de extracción de datos, el tiempo y el costo.



El cliente, habiendo escuchado esta información, murmuró algo indistinto en voz baja, tomó el camino y rápidamente salió de la oficina.



Después de poco más de una semana, una persona completamente diferente trae la misma unidad y también le resulta difícil informar algo sobre las condiciones en las que ocurrió la falla. Realizamos diagnósticos repetidos y nos aseguramos de que la unidad esté en un estado sin cambios, informamos sobre el tipo de problemas, el costo del servicio y el plazo de trabajo. Pero ya esta vez el cliente pregunta detalladamente sobre el tema, y ​​si no funciona hasta el final leer las cabezas originales, entonces cuánto costará la opción con el trasplanteBMG . Habiendo recibido todas las respuestas, perdona y se va.



Pasa casi un mes, llega una llamada a la oficina, en la que un cliente potencial está interesado: "¿Es cierto que un cambio de cabeza puede costar $ 500?" Explicamos que los casos son muy, muy diferentes, que el costo de estos trabajos depende de la complejidad de la operación de trasplante, la complejidad de trabajar con el firmware de la unidad, los matices de sustracción, así como el costo del donante o varios donantes que habrá que utilizar. Dado que al cliente le resulta difícil dar el nombre exacto del modelo de impulsión, le informamos sobre el precio del trabajo asociado al trasplante, y ofrecemos procedimientos diagnósticos gratuitos en un plazo de 15 a 20 minutos, tras lo cual podemos aclarar la situación. El tiempo anunciado, que es suficiente para comprender la naturaleza de los problemas de la unidad, por alguna razón sorprendió al cliente que incluso preguntó si realmente escuchó 15-20 minutos correctamente.



Después de un tiempo, este cliente visitó nuestra oficina. La unidad de esta forma se colocó en el mostrador del área de recepción.





Figura: 7 Aparición de Hitachi HTS547575A9E384 después de una intervención bárbara.



Por el número de serie en la etiqueta y su duplicado en la cara del extremo HDA, reconocemos a un "viejo amigo" que ya nos visitó dos veces. Es cierto que a partir de ese momento comenzó a verse muy, muy mal.



Le hacemos una pregunta al cliente: "¿Con qué propósito se quitó la pegatina de la cubierta y se despegó parcialmente la pegatina del agujero tecnológico?"





Figura: 8 La pegatina que cubre el agujero tecnológico está rota.



Recibimos la respuesta de que esto se hizo en uno de los servicios donde se diagnosticó su disco duro durante la última semana.



Informamos al cliente que ahora retiraremos la tapa, inspeccionaremos esta unidad e informaremos los resultados.



Tras retirar la tapa, encontramos la ausencia de filtro de recirculación, una pequeña marca de grasa en la hidrolimpiadora y en el borde de la superficie superior, así como la presencia de sustancias similares a la saliva y la caspa, que probablemente fueron dejadas por la persona que abrió este variador.



En este caso, es necesario quitar el BMGy examinar su condición. En el proceso de desmontaje, nos encontramos con que el par de apriete de los tornillos que sujetan el bloque de terminales es muy similar al de fábrica. No hay deformaciones visuales de colgantes y deslizadores colgantes. Tampoco se encuentran rastros de polvo metálico al examinar los deslizadores bajo un microscopio.



Hay razones para creer que la unidad solo se abrió bárbaramente, pero probablemente nadie haya cambiado la BMG en ella. Y la ausencia de polvo metálico en los controles deslizantes puede dar esperanzas de que todavía sea posible leer BMG a los nativos .



Volviendo a poner la unidad. Informamos al cliente que es necesario realizar trámites para remover la contaminación, y describimos cuáles. También decimos que existe cierta probabilidad de obtener datos de una forma más presupuestaria, ya que no se ha confirmado la total inadecuación de la BMG durante la inspección. Te informamos sobre el costo del servicio, si aún necesitas un trasplante de BMG de un donante. El costo de los servicios anunciado en ambos casos resultó ser menor que el solicitado por el cliente por teléfono. Después de algunas deliberaciones, el cliente dejó un pedido e informó de la tarea técnica .



A esto le siguió un procedimiento de rutina para eliminar el polvo y la caspa mediante soplado, disolviendo la grasa y la saliva seca mediante compuestos químicos, seguido de su remoción de la superficie de la placa, instalando un filtro de recirculación del donante.



Después de limpiar y recolectar, resultó que el estado de los elementos de la unidad seguía siendo el mismo que durante los dos primeros diagnósticos.



El escenario adicional implica la creación de una tarea con copia sector por sector en Data Extractor. Abramos el contenido de LBA 0





Figura: 9 Tabla de particiones.



La tabla de particiones describe 3 particiones NTFS.



El primero con el estado activo comienza desde el sector 0x00000800 (2048), tamaño 0x00032000 (204800) sectores. Una partición típica para las necesidades del gestor de arranque de Windows Vista o Windows 7. La



segunda partición comienza con 0x00032800 (206 848) sector, 0x06176000 (102 195 200) sectores. El tamaño coincide con el tamaño del disco del sistema, que fue indicado por el cliente cuando se expresó la tarea técnica.



La tercera partición comienza en 0x061A8800 (102402 048) con el tamaño de sectores 0x5139D000 (1362 743 296) y, según los términos de referencia, coincide con el tamaño de la segunda partición (unidad D), donde se encuentran los datos más importantes para el cliente.

Construimos un mapa de miniespacios, partiendo de 102 402 048 sectores y hasta el final del espacio lógico.





Figura: Mesa 10 Minisone.



En el escenario de la tarea, establecemos un salto mayor que el tamaño de cualquier mini-zona y un tiempo de espera de lectura de 500 milisegundos, así como una tecla tecno después de un reinicio suave, que se realizará después de un retraso de lectura. Tras dos pasadas de lectura, aunque con algunas inestabilidades, se recibió íntegramente el contenido de la sección principal.



Luego de completar la parte principal del trabajo técnico, construimos un mapa de miniespacios para la sección con el sistema operativo y lo leemos con parámetros similares. Después de varias pasadas con diferentes parámetros de lectura, obtenemos la siguiente imagen estadística:





Figura: 11 Estadísticas de lectura de disco.



Después de analizar el MFT en todas las secciones, nos aseguramos de que los registros sean correctos y que estas estructuras no estén dañadas. La comparación de la ubicación del archivo con el mapa de defectos reveló que el daño se extiende a $ Logfile, pagefile y algunos registros de índice, es decir, si hablamos de datos de usuario, se obtiene casi el 100% del resultado.



Al aceptar el resultado, el cliente acordó que los datos que necesitaba fueron recibidos en su totalidad, y contó una pequeña historia de cómo llevó el disco a 4 empresas diferentes que estaban en su área, y que luego de varios días de diagnósticos, los diagnósticos de mal funcionamiento se dieron voz por todas partes. cabezas y habló de la necesidad de buscar el mismo disco, pero la última empresa no tenía prisa por aclarar el diagnóstico durante una semana. Cuando se acabó la paciencia del cliente, visitó esa empresa con la intención de conocer el diagnóstico, pero allí se le informó que todos los especialistas estaban muy ocupados y ahora no podían decirle nada, llamar mañana. Al cliente no le gustó la respuesta, y les informó de su intención de llevarse su disco duro, pero incluso aquí estaba esperando la respuesta de que era necesario montar el disco y los maestros estaban ocupados y nuevamente una oferta para llamar mañana.El mismo día, el cliente utilizó una búsqueda en Google, encontró muchas reseñas poco halagadoras sobre empresas con métodos de trabajo similares y decidió volver atrás y buscar la devolución del disco duro. Luego de una conversación difícil, primero con el administrador y luego con cierta persona que se presentó como el director, y la amenaza de llamar a la policía, el caso despegó. Se le prometió al cliente que en una hora se liberaría el asistente y le diría todo sobre el estado del disco. Casi 2 horas después, un joven llegó a la oficina con una bolsita, colocó el disco abierto frente al cliente y dijo que solo el reemplazo de cabezas ayudaría aquí y que el costo es equivalente a 500 dólares estadounidenses, y también que solo sus especialistas en la ciudad están listos para hacer frente a este problema. ... El cliente, después de leer las reseñas y no estar satisfecho con este enfoque, pagó los "diagnósticos" de esta empresa,que estaba libre solo en caso de consentimiento para el trabajo, y tomó la unidad. El cliente también intentó regresar a la empresa con la que había contactado por primera vez, pero al ver el disco abierto bárbaramente, se negaron a aceptar el pedido, dijeron que era demasiado tarde.



Pues bien, luego de varios días de lectura de diversos foros, el cliente se dio cuenta de que no hay tantas empresas en la ciudad que brinden servicios de recuperación de información de manera profesional como podría parecer, y que el mercado está repleto de ofertas de intérpretes sin escrúpulos que atraen un precio bajo.



En resumen, se puede notar que una tarea ordinaria le llevó al cliente casi un mes y medio en lugar de 2-3 días hábiles, y también tuvo que pagar por diagnósticos "falsos", debido a acciones bárbaras para correr el riesgo de pérdida irrecuperable de datos, pagar un poco más por el servicio, ya que Se requería la eliminación de las consecuencias de la autopsia.



Me gustaría desear a los ciudadanos una actitud más responsable con sus datos. No te olvides de la necesidad de realizar copias de seguridad en diferentes dispositivos. Y si surgen problemas, adopte un enfoque responsable en la elección de los artistas intérpretes o ejecutantes para no convertirse en víctima de un engaño o una interferencia incondicional.



Publicación anterior: HDD para Mac o el caso común y corriente para un laboratorio de recuperación de datos



All Articles